Size: a a a

2020 December 03

k

kkv in MikrotikRus
если у тебя не закрыт форвард. почитай про цепочки правил, что какая делает, и зачем они нужны
источник

А

Артур in MikrotikRus
kkv
нет. можно прописать твою сеть за твоим роутером в талицу маршрутизации и ходить как с себе домой
forward это же все подключения которые ПРОХОДЯТ через роутер, но инициализируются чем то дальше.
источник

FF

Fire Fighter in MikrotikRus
Артур
forward это же все подключения которые ПРОХОДЯТ через роутер, но инициализируются чем то дальше.
Это когда пакет пришёл в один интерфейс и должен уйти в другой.
источник

FF

Fire Fighter in MikrotikRus
Артур
Для этого должен быть проброшен статичный порт как минимум.
Нет.
источник

k

kkv in MikrotikRus
Артур
forward это же все подключения которые ПРОХОДЯТ через роутер, но инициализируются чем то дальше.
еще такие подключения транзитными называют. смотри живой пример. у тебя айпишник 5.5.5.5 локалка 172.16.0.0/24. я говорю своей операциоке, что мы ходим в сеть 172.16.0.0/24 через 5.5.5.5. и если у тебя не закрыт форвард извне, я действительно смогу это сделать, и гулять по твоей сети. что там у тебя еще, впн? доверенный говоришь? ну значит и на впн сервер прогуляюсь
источник

А

Артур in MikrotikRus
kkv
еще такие подключения транзитными называют. смотри живой пример. у тебя айпишник 5.5.5.5 локалка 172.16.0.0/24. я говорю своей операциоке, что мы ходим в сеть 172.16.0.0/24 через 5.5.5.5. и если у тебя не закрыт форвард извне, я действительно смогу это сделать, и гулять по твоей сети. что там у тебя еще, впн? доверенный говоришь? ну значит и на впн сервер прогуляюсь
Нужно знать как устроена маршрутизация в локалке же?
источник

FF

Fire Fighter in MikrotikRus
Артур
Нужно знать как устроена маршрутизация в локалке же?
Это не так уж и сложно сделать.
источник

А

Артур in MikrotikRus
Fire Fighter
Это не так уж и сложно сделать.
Форвард так же нужно дропать по типу?

/ip firewall filter
add action=drop chain=forward in-interface-list=WAN protocol=tcp
источник

FF

Fire Fighter in MikrotikRus
Артур
Форвард так же нужно дропать по типу?

/ip firewall filter
add action=drop chain=forward in-interface-list=WAN protocol=tcp
У меня дропается вообще всё, что не разрешено.
источник

AL

A Lee in MikrotikRus
Извиняюсь за офтоп, но может кто знает. Какие есть ip камеры, на которые долго выходят патчи безопасности?
источник

FF

Fire Fighter in MikrotikRus
A Lee
Извиняюсь за офтоп, но может кто знает. Какие есть ip камеры, на которые долго выходят патчи безопасности?
>iptv
А такие есть в природе?
источник

AL

A Lee in MikrotikRus
Fire Fighter
>iptv
А такие есть в природе?
Автозамена) не посмотрел, что написал)
источник

А

Артур in MikrotikRus
Fire Fighter
У меня дропается вообще всё, что не разрешено.
Ну т.е. правило что я указал в самый низ это верно для защиты?
источник

FF

Fire Fighter in MikrotikRus
A Lee
Автозамена) не посмотрел, что написал)
Мы такие используем http://infinity-cctv.ru/ Но у нас и не доступны они извне.
источник

FF

Fire Fighter in MikrotikRus
Артур
Ну т.е. правило что я указал в самый низ это верно для защиты?
Само по себе правило верное.
источник

FF

Fire Fighter in MikrotikRus
Не понятно, почему именно tcp.
источник

А

Артур in MikrotikRus
Fire Fighter
Не понятно, почему именно tcp.
Забыл когда копировал, по сути протокол не указываю, дропаю всё)
источник

А

Артур in MikrotikRus
Вот ещё бы задачу с дропом инпюта решить, т.к. он как то не нормально себя ведёт.
источник

FF

Fire Fighter in MikrotikRus
Артур
Вот ещё бы задачу с дропом инпюта решить, т.к. он как то не нормально себя ведёт.
Так ты разреши установленные соединения.
источник

А

Артур in MikrotikRus
Fire Fighter
Так ты разреши установленные соединения.
В логе по ~10 записей в секунду с этим:

DROP input: in:LAN_1 out:(unknown 0), src-mac MAC, proto UDP, IP_ПК:55658->10.0.0.255:20561, len 50
источник